💀 Megalodon атакует 5,561 GitHub-репозиторий через CI/CD За 6 часов 18 мая атакующие внедрили 5,718 вредоносных коммитов в репозитории GitHub, используя поддельные учётные записи ботов и украденные PAT-токены. Вредоносная программа маскируется под рутинные CI-обновления с именами build-bot, auto-ci, pipeline-bot — и срабатывает при каждом push или через workflow_dispatch для целевых атак. Полезная нагрузка собирает всё: учётные данные AWS, токены Google Cloud, SSH-ключи, настройки Docker, токены Vault, переменные окружения через /proc/*/environ. Плюс GITHUB_TOKEN для латерального перемещения между репозиториями. C2-сервер 216.126.225[.]129:8443 принимает данные в base64. Один из затронутых пакетов — @tiledesk/tiledesk-server. Два варианта: SysDiag (массовый, триггер на push/PR) и Optimize-Build (целевой, только workflow_dispatch). Второй вариант жертвует охватом ради скрытности — но при 5,700+ скомпрометированных репозиториев даже малая доля успешных GITHUB_TOKEN даёт достаточно целей для ручного запуска, по данным hackernews. Проверьте .github/workflows на предмет новых файлов от 18 мая. Если видите base64 в bash-командах от учётных записей ботов — это Megalodon. Замените все токены доступа к репозиториям, особенно PAT с правами на запись. #Megalodon #GitHub #SupplyChain #CI